Art. 67b znowelizowanej ustawy o KSC wprowadza instytucję dostawcy wysokiego ryzyka. Minister właściwy ds. informatyzacji, po zasięgnięciu opinii Kolegium ds. Cyberbezpieczeństwa, może wydać decyzję o uznaniu dostawcy sprzętu lub oprogramowania za dostawcę wysokiego ryzyka. Decyzja ta ma charakter administracyjny i podlega zaskarżeniu.
Przy ocenie, czy dostawca stanowi wysokie ryzyko, minister bierze pod uwagę szereg czynników związanych zarówno z samym dostawcą, jak i z państwem trzecim, z którego dostawca pochodzi. Ocena ma charakter kompleksowy i uwzględnia aspekty techniczne, prawne oraz geopolityczne.
Po wydaniu decyzji o uznaniu dostawcy za dostawcę wysokiego ryzyka podmioty kluczowe i ważne mają obowiązek podjęcia działań ograniczających zależność od produktów tego dostawcy. Zakres obowiązków zależy od tego, czy produkty są wykorzystywane w funkcjach krytycznych dla bezpieczeństwa sieci i systemów informacyjnych.
| Obowiązek | Termin | Dotyczy |
|---|---|---|
| Zakaz wprowadzania nowych produktów dostawcy | Od dnia wydania decyzji | Wszystkie podmioty KSC |
| Wycofanie produktów dostawcy | 7 lat od wydania decyzji | Wszystkie podmioty KSC (art. 67c ust. 1 pkt 2) |
| Wycofanie z funkcji krytycznych (zał. 3) | 4 lata od wydania decyzji | Wyłącznie przedsiębiorcy telekomunikacyjni (art. 67c ust. 2) |
Nawet jeśli obecnie żaden dostawca nie został uznany za dostawcę wysokiego ryzyka, organizacje powinny zawczasu przygotować się na taką ewentualność. Kluczowe jest unikanie uzależnienia od jednego dostawcy w obszarach krytycznych dla cyberbezpieczeństwa.
Pomagamy we wdrożeniu KSC od identyfikacji statusu po pełny audyt.
Ta strona wykorzystuje wyłącznie niezbędne pliki cookie zapewniające prawidłowe działanie serwisu (np. zapamiętanie Twojego wyboru w tym oknie). Nie stosujemy plików cookie marketingowych ani analitycznych. Szczegóły znajdziesz w polityce prywatności.